Si abro el registro con la cuenta SYSTEM en Windows usando la herramienta PSExec de SysInternals :
psexec -i -s regedit
y cambio una entrada, por ejemplo, aquí:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
... Supongo que NTUSER.DATse modificará el archivo correspondiente .
¿Cuál es la ruta a este NTUSER.DATarchivo?
ntuser.datarchivo allí. Estoy tratando de examinarlo desde la herramienta de Linux chntpwpara verificar qué es, pero el árbol clave \Software\Microsoft` only contains a tree named CTF . There is nothing about the rest of the HKEY_CURRENT_USER`.